Zum Inhalt springen
>_<
AI EngineeringWiki

Datenschutz in der Praxis

Compliance · 6 min

📋 Überblick
DSGVO in der Praxis umsetzen: Technische Maßnahmen (TLS, Verschlüsselung, Zugriffskontrollen), organisatorische Maßnahmen (DSB, Schulungen, AVV) und konkrete Checklisten. Mit Code-Beispielen für TLS-Konfiguration und einer vollständigen AVV-Prüfliste.

Wie setzt man DSGVO in der Praxis um? Konkrete Maßnahmen und Checklisten.

Diagramm wird geladen...
Datenschutz TOM Übersicht — Technische und organisatorische Massnahmen
TOM Übersicht: Technische und organisatorische Massnahmen nach Art. 32 DSGVO

Technische Maßnahmen

  • Verschlüsselung (TLS, At-Rest)
  • Zugriffskontrollen
  • Logging und Monitoring
  • Regelmäßige Updates
  • Penetrationstests
Datenschutz Verschlüsselung — TLS, At-Rest, Datenbank
Verschlüsselung in der Praxis: TLS, At-Rest und Datenbank-Verschlüsselung

Technische Maßnahmen: Code-Beispiele

# TLS-Konfiguration in Nginx
server {
    listen 443 ssl http2;
    
    ssl_certificate /etc/ssl/certs/server.crt;
    ssl_certificate_key /etc/ssl/private/server.key;
    
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
    ssl_prefer_server_ciphers on;
}

# Datenbank-Verschlüsselung (PostgreSQL)
# postgresql.conf
ssl = on
ssl_cert_file = '/etc/ssl/certs/ssl-cert.crt'
ssl_key_file = '/etc/ssl/private/ssl-cert.key'

# At-Rest Verschlüsselung (LUKS)
# /etc/crypttab
data UUID=xxx none luks

Organisatorische Maßnahmen

  • Datenschutzbeauftragter (falls nötig)
  • Mitarbeiter-Schulungen
  • Verarbeitungsverzeichnis (Art. 30)
  • Auftragsverarbeitungsverträge
  • Löschkonzept

Wichtige Quellen

DSGVO-Ampel: Welche Tools sind konform?
DSGVO-Ampel: Welche Tools sind konform?

DSGVO-spezifisch

  • Art. 5 - Grundsätze
  • Art. 6 - Rechtsgrundlagen
  • Art. 13/14 - Informationspflichten
  • Art. 15-22 - Betroffenenrechte
  • Art. 30 - Verarbeitungsverzeichnis
  • Art. 32 - Technische Maßnahmen

AVV Checkliste

# Auftragsverarbeitungsvertrag (AVV) Prüfliste

## ✓ Pflichtinhalte (Art. 28 DSGVO)
[ ] Gegenstand und Dauer der Verarbeitung
[ ] Art und Zweck der Verarbeitung
[ ] Kategorien betroffener Personen
[ ] Art der personenbezogenen Daten

## ✓ Weisungsrechte
[ ] Weisungen nur schriftlich
[ ] Unterweisung dokumentieren
[ ] Weisungsprotokoll führen

## ✓ Sicherheitsmaßnahmen
[ ] Technische Maßnahmen (Art. 32)
[ ] Organisatorische Maßnahmen
[ ] Vertraulichkeitsverpflichtung Mitarbeiter

## ✓ Subunternehmer
[ ] Genehmigung für Subunternehmer
[ ] Subunternehmer müssen gleiche Standards erfüllen
[ ] Liste der genehmigten Subunternehmer

## ✓ Unterstützung bei Betroffenenrechten
[ ] Auskunftserteilung
[ ] Löschung/Richtigkeit
[ ] Datenportabilität

## ✓ Melde- und Mitteilungspflichten
[ ] Datenschutzverletzungen innerhalb 72h
[ ] Protokollierung von Vorfällen

## ✓ Auditrechte
[ ] Vor-Ort-Audits möglich
[ ] Fragebogen-Audits akzeptiert
[ ] Zertifizierungen als Nachweis

Checkliste

  • [] Verarbeitungsverzeichnis geführt?
  • [] Datenschutzerklärung verfügbar?
  • [] AVV mit Dienstleistern?
  • [] Löschkonzept dokumentiert?
  • [] Technische Maßnahmen implementiert?
  • [] Mitarbeiter geschult?

Quellen

Weiterführende Artikel: DPIA für KI-Systeme · DSGVO Grundlagen · Verschlüsselung

Für die Umsetzung gibt es Ressourcen auf ai-engineering.at.

Verwandte Artikel

War dieser Artikel hilfreich?

Weiter im Lernpfad

Der Lernpfad bringt diese Artikel in eine Reihenfolge, und der Hub führt die Bausteine, die wir im eigenen Betrieb geprüft haben.

Warum AI Engineering
  • Lokal und selbst gehostet
  • Dokumentiert und prüfbar
  • Aus eigenem Betrieb
  • Made in Austria
Kein Ersatz für Rechtsberatung.